Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
linux-malware-detect — ماسح ضوئي متعدد المحركات للبرمجيات الخبيثة على Linux بخمس مراحل كشف (MD5، نمط HEX، YARA، ClamAV، إحصائية)، مع مراقبة inotify في الوقت الفعلي، وعزل، وتنبيهات متعددة القنوات | Kitploit
أدوات/GitHubGitHub/rfxn/linux-malware-detect
أدوات دفاعيةتحليل البرمجيات الخبيثةاستخبارات التهديداتكشف التسللالاستجابة للحوادثكشف الشذوذ
GitHubrfxn/linux-malware-detect

linux-malware-detect

ماسح ضوئي متعدد المحركات للبرمجيات الخبيثة على Linux بخمس مراحل كشف (MD5، نمط HEX، YARA، ClamAV، إحصائية)، مع مراقبة inotify في الوقت الفعلي، وعزل، وتنبيهات متعددة القنوات

عرض المستودع
1.5k24833منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

ماسح برمجيات خبيثة لنظام لينكس — كشف متعدد المراحل للتهديدات (MD5، SHA-256، HEX، YARA، تحليل إحصائي)، تكامل مع ClamAV، مراقبة فورية عبر inotify، عمليات عزل/تنظيف/استعادة، وتنبيه متعدد القنوات (البريد الإلكتروني، Slack، Telegram، Discord).

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
مرخّص بموجب GNU GPL v2


ما الجديد في 2.0.1

محرك فحص أصلي أسرع 43x — تمت إعادة كتابة خط أنابيب الفحص الأصلي بالكامل باستخدام معالجة متوازية على دفعات. قياس أداء واقعي على حوالي 10,000 ملف:

الإصدارالمدةالملفاتالإصابات
v1.6.61,217s9,93135
v2.0.128s9,93135

أصبحت مطابقة التواقيع MD5 و HEX تستخدم الآن grep المجمّع مع عمال Aho-Corasick المتوازيين، مما يلغي الحمل الناتج عن تجميع الأنماط لكل ملف وحوالي 500,000 عملية fork فرعية لكل فحص. اضبط عدد العمال المتوازيين عن طريق scan_workers (الافتراضي: auto).

من أبرز الميزات الأخرى: إدارة دورة حياة الفحص (--kill، --pause، --stop/--continue، -L)، فحص تجزئات SHA-256 مع كشف تلقائي لعتاد وحدة المعالجة المركزية (scan_hashtype)، فحص YARA أصلي (scan_yara=1)، تنبيه عبر Discord webhook، إصلاحات لتنبيهات Slack/Telegram، دعم أنماط ClamAV البدلاء hex في المحرك الأصلي، وأكثر من 200 إصلاح للأخطاء عبر قاعدة الكود. انظر CHANGELOG للحصول على التفاصيل الكاملة.


المحتويات

  • 1. مقدمة
  • 2. التثبيت
  • 3. الإعداد
    • 3.1 الخيارات العامة
    • 3.2 التنبيه
    • 3.3 خيارات الفحص
    • 3.4 فحص YARA
    • 3.5 خيارات العزل
    • 3.6 خيارات المراقبة
    • 3.7 خطافات ما بعد الفحص
    • 3.8 تكامل ClamAV
    • 3.9 ClamAV عن بُعد
    • 3.10 تكامل ELK
    • 3.11 ترتيب تحميل الإعداد
  • 4. الاستخدام
  • 5. خيارات التجاهل
  • 6. المهام اليومية Cron
  • 7. مراقبة Inotify
  • 8. نظام التواقيع
    • 8.1 تحديثات التواقيع
    • 8.2 تواقيع مخصصة
  • 9. العزل والتنظيف
    • 9.1 قواعد التنظيف
  • 10. فحص الخطاف
  • التكامل
  • الترخيص
  • الدعم

بدء سريع```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. مقدمة

بنية LMD، ومراحل الكشف، والأنظمة الأساسية المدعومة.

Linux Malware Detect (LMD) هو ماسح برامج ضارة لنظام Linux صدر بموجب ترخيص GNU GPLv2، وهو مصمّم للتعامل مع التهديدات التي تواجه بيئات الاستضافة المشتركة. يستخدم بيانات التهديدات من أنظمة كشف التسلل على حافة الشبكة لاستخراج البرامج الضارة التي تُستخدم فعليًا في الهجمات، ويولّد توقيعات للكشف عنها. بالإضافة إلى ذلك، تُشتق بيانات التهديدات من إرسالات المستخدمين عبر ميزة LMD checkout ومن موارد مجتمع البرامج الضارة.

يركّز LMD على فئات البرامج الضارة التي غالبًا ما تفوتها منتجات مكافحة الفيروسات التقليدية: قذائف PHP، وأدوات حقن JavaScript، والأبواب الخلفية المشفرة بـ base64، وروبوتات IRC، وغيرها من تهديدات طبقة تطبيقات الويب التي تستهدف حسابات مستخدمي الاستضافة المشتركة بدلاً من البنية الداخلية لنظام التشغيل.

**مراحل الكشف**
- مطابقة تجزئة ملفات MD5 لتحديد التهديدات بدقة
- مطابقة أنماط HEX عبر محرك grep الدفعي الأصلي مع عمال متوازيين
- فحص التوقيعات المركبة (csig) بمنطق بولياني متعدد الأنماط (AND/OR/عتبة)، ومطابقة غير حساسة لحالة الأحرف، ومطابقة واسعة (UTF-16LE)، وبدل فجوات محدودة
- فحص قواعد YARA الأصلي مع دعم كامل للوحدات والقواعد المخصصة
- تحليل إحصائي لأطوال السلاسل النصية لكشف التهديدات المشوشة (base64, gzinflate)
- تكامل ClamAV لتغطية موسعة عبر توقيعات ClamAV التي يحتفظ بها LMD

**الفحص والمراقبة**
- فحص جميع الملفات، أو الملفات المعدّلة مؤخرًا، أو الملفات من قائمة
- مراقبة الملفات في الوقت الفعلي عبر inotify الخاصة بالنواة (أحداث إنشاء/تعديل/نقل)
- فحص رفع HTTP عبر خطاف ModSecurity2 `inspectFile`
- فحص في الخلفية للعمليات واسعة النطاق دون مراقبة
- تصفية regex للإدراج/الاستبعاد لكل عملية فحص

**العزل والاستجابة**
- قائمة انتظار للعزل مع تخزين ملفات بدون صلاحيات
- عزل/استعادة مجمّع حسب معرف الفحص
- قواعد تنظيف خاصة بالتوقيعات لإزالة البرامج الضارة
- استعادة كاملة للملفات (المحتوى، المالك، الصلاحيات، mtime)

**التنبيهات والتقارير**
- تنبيهات بريد إلكتروني HTML + نص بتصميم rfxn الموحد (علامة تركوازية، إدخالات بطاقات)
- دعم ترحيل SMTP (TLS/SSL) للبيئات التي لا تحتوي على MTA محلي
- تنبيهات لكل إدخال عبر Slack Block Kit وTelegram MarkdownV2 وDiscord embed
- قوالب تنبيه قابلة للتخصيص عبر تجاوزات `alert/custom.d/`
- تقارير فحص مع تفاصيل الإصابات لكل ملف، وأنواع إصابات مرمّزة بالألوان

**البنية التحتية**
- ربط تلقائي لتوقيعات ClamAV لتغطية ثنائية المحرك
- مهمة cron يومية مع كشف تلقائي لأكثر من 12 لوحة تحكم استضافة
- التحكم في موارد وحدة المعالجة المركزية/الإدخال والإخراج (nice, ionice, cpulimit)
- تحديثات تلقائية للتوقيعات والإصدارات
- دعم وحدة خدمة systemd وسكربتات SysV init

### الأنظمة الأساسية المدعومة

يعمل LMD على أي توزيعة Linux تتوفر على bash والأدوات القياسية من GNU. الأنظمة التي تم اختبارها:

| المنصة | نظام الإقلاع | مسار إعداد الحزمة |
|----------|-------------|---------------------|
| RHEL / Rocky / AlmaLinux 8, 9, 10 | systemd | `/etc/sysconfig/maldet` |
| CentOS 6, 7 | SysV / systemd | `/etc/sysconfig/maldet` |
| Debian 10, 11, 12 | systemd | `/etc/default/maldet` |
| Ubuntu 20.04, 22.04, 24.04 | systemd | `/etc/default/maldet` |
| Gentoo | OpenRC | — |
| Slackware | SysV | — |
| FreeBSD | — | — (جزئي؛ بدون inotify) |

---

## 2. التثبيت

تثبيت LMD وترقيته وإزالته من النظام.

يتولّى السكربت المرفق `install.sh` جميع مهام التثبيت. ويتم تلقائيًا إنشاء نسخ احتياطية من التثبيتات السابقة.```bash
./install.sh

المثبّت:

  • ينسخ الملفات إلى /usr/local/maldetect
  • ينشئ الرابط الرمزي maldet في /usr/local/sbin/
  • يثبّت سكربت cron.daily في /etc/cron.daily/maldet
  • يثبّت وحدة خدمة systemd (أو سكربت SysV init على الأنظمة الأقدم)
  • يربط توقيعات LMD بأدلة بيانات ClamAV (إذا كان ClamAV مثبّتًا)
  • يحافظ على الإعدادات الحالية (conf.maldet)، والتوقيعات المخصصة، وملفات التجاهل عبر الترقيات

يتم حفظ التثبيتات السابقة في /usr/local/maldetect.bk{PID} مع رابط رمزي maldetect.last يشير إلى أحدث نسخة احتياطية.

تنزيل الأداة